慢霧安全團隊發布了BonqDAO項目攻擊事件簡析,此次攻擊的根本原因在于攻擊者利用預言機報價所需抵押物的成本遠低于攻擊獲得利潤從而通過惡意提交錯誤的價格操控市場并清算其他用戶。攻擊者獲得了大量的WALBT和BEUR代幣。截止目前,94.6萬ALBT已被兌換為695ETH,55.8萬BEUR已被兌換為53.4萬DAI。黑客仍在持續兌換ALBT為ETH,暫未發現資金轉移到交易所等平臺。
慢霧:蘋果發布可導致任意代碼執行的嚴重漏洞提醒,請及時更新:7月11日消息,慢霧首席信息安全官23pds發推稱,近日蘋果發布嚴重漏洞提醒,官方稱漏洞CVE-2023-37450可以在用戶訪問惡意網頁時導致在你的設備上任意代碼執行,據信這個已經存在被利用的情況,任意代碼危害嚴重,請及時更新。[2023/7/11 10:47:05]
具體分析如下:1.BonqDAO平臺采用的預言機來源是TellorFlex自喂價與Chainlink價格的比值,TellorFlex價格更新的一個主要限制是需要價格報告者先抵押10個TRB才可以進行價格提交更新。而在TellorFlex中可以通過updateStakeAmount函數根據抵押物的價格進行周期性的更新價格報告者所需抵押的TRB數量。2.由于TellorFlex預言機合約的TRB抵押數額一開始就被設置成10個,且之后沒有通過updateStakeAmount函數進行更新,導致攻擊者只需要抵押10個TRB后就能成為價格報告者并通過調用submitValue函數修改預言機中WALBT代幣的價格。3.攻擊者對價格進行修改后調用了Bonq合約的createTrove函數為攻擊合約創建了trove,該trove合約的功能主要是記錄用戶抵押物狀態、負債狀態、從市場上借款、清算等。4.緊跟著攻擊者在協議里進行抵押操作,接著調用borrow函數進行借款,由于WALBT代幣的價格被修改而拉高,導致協議給攻擊者鑄造了大量BEUR代幣。5.在另一筆攻擊交易中,攻擊者利用上述方法修改了WALBT的價格,然后清算了市場上其他存在負債的用戶以此獲得大量的WALBT代幣。6.根據慢霧MistTrack分析,1.13億WALBT已在Polygon鏈burn并從ETH鏈提款ALBT,后部分ALBT通過0x兌換為ETH;部分BEUR已被攻擊者通過Uniswap兌換為USDC后通過Multichain跨鏈到ETH鏈并兌換為DAI。
慢霧創始人余弦:保持IOS系統更新習慣,另外建議盡量不要使用iMessage功能:金色財經報道,卡巴斯基首席執行官尤金·卡巴斯基在社交媒體上稱,我們發現了一種針對 iOS 的新網絡攻擊,稱為三角測量。攻擊從帶有惡意附件的 iMessage 開始,利用 iOS 中的多個漏洞安裝間諜軟件。無需用戶操作。
對此,慢霧創始人余弦轉發提醒稱,這黑客組織是下血本的,一條 iMessage 消息不需要什么用戶交互即可靜默地在你的 iOS 上植入木馬,遠程控制你的 iPhone,禁用升級、重啟恢復、偷錢包的能力肯定也是綽綽有余,但這個組織的意圖不是這個。不過還是別大意,系統保持更新習慣(雖然木馬會禁用更新,這個可能也可以作為判斷你 iPhone 是否正常的點),另外強烈建議,iMessage 這功能沒什么軟用就別用了…[2023/6/2 11:53:30]
此前今日早些時候消息,BonqDAO和AllianceBlock在攻擊事件中損失8800萬美元。
慢霧:Solana公鏈上發生大規模盜幣,建議用戶先將熱錢包代幣轉移到硬件錢包或知名交易所:8月3日消息,據慢霧區情報,Solana公鏈上發生大規模盜幣事件,大量用戶在不知情的情況下被轉移SOL和SPL代幣,慢霧安全團隊對此事件進行跟蹤分析:
已知攻擊者地址:
Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV、CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu、5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n、GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy
目前攻擊仍在進行,從交易特征上看,攻擊者在沒有使用攻擊合約的情況下,對賬號進行簽名轉賬,初步判斷是私鑰泄露。不少受害者反饋,他們使用過多種不同的錢包,以移動端錢包為主,我們推測可能問題出現在軟件供應鏈上。在新證據被發現前,我們建議用戶先將熱錢包代幣轉移到硬件錢包或知名交易所等相對安全的位置,等待事件分析結果。[2022/8/3 2:55:22]
據金融時報報道,幣安交易所與Binance.US聘請了相同的游說者,或表明此前聲稱獨立的兩個交易平臺間存在聯系.
1900/1/1 0:00:00TokenUnlocks數據顯示,本周SAND、DYDX、BIT和APE等代幣即將迎來大額解鎖.
1900/1/1 0:00:00據彭博社報道,硅谷投資者、億萬富翁TimDraper在斯里蘭卡與當地企業家一起拍攝了一集他的MeettheDrapers電視節目.
1900/1/1 0:00:00Voyager無擔保債權人的代表已要求FTX前首席執行官SamBankman-Fried以及FTX和AlamedaResearch的一些高管提供文件,并要求SBF在下周遠程出庭作證.
1900/1/1 0:00:00據南華早報援引消息人士報道,加密貨幣獨角獸AmberGroup正在全面削減成本和裁員,通過削減包括IT、風險管理、審計和合規在內的支持性工作,將其在香港的員工總數減半至40人.
1900/1/1 0:00:00據CoinDesk報道,DCG債權人協議透露,DCG計劃出售子公司Genesis的加密交易部門以及借貸部門,作為破產流程的一部分.
1900/1/1 0:00:00